Критична вразливість завантаження файлів у плагіні AI Power для WordPress

Критична вразливість у плагіні AI Power для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2024-10392CVSS 9.8CMS

Критична вразливість завантаження файлів у плагіні AI Power для WordPress

Критична вразливість у плагіні AI Power для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
95.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Power: Complete AI Pack для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_image_upload. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, які використовують цей плагін, оскільки зловмисники можуть отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, ретельно перевірити журнали подій на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки